Shared Access Signatures (SAS)

Implementowanie zabezpieczeń Azure dla deweloperów

Anushika Agarwal

Cloud Data Engineer

Czym jest shared access signature?

  • Przyznaje ograniczony dostęp do zasobów magazynu
  • Nie ujawnia klucza konta magazynu

SAS

Implementowanie zabezpieczeń Azure dla deweloperów

Analogia: SAS jako token vendingowy

  • Token ważny przez ograniczony czas (np. 30 sekund)

  • Token umożliwia tylko określoną akcję (np. jedną Coca-Colę)

Przykład SAS z automatem vendingowym

Implementowanie zabezpieczeń Azure dla deweloperów

Jak zabezpieczony jest SAS?

  • Podpisany kluczem konta magazynu

Klucz konta magazynu

  • Lub za pomocą Microsoft Entra ID

Microsoft Entra ID

Implementowanie zabezpieczeń Azure dla deweloperów

Typy SAS

  • User delegation SAS
    • Używa poświadczeń Microsoft Entra
    • Działa z Blob i Data Lake Storage

Tokeny SAS

  • Service SAS
    • Używa klucza konta magazynu
    • Dostęp do jednej usługi: Blob, Queue, Table lub File
  • Account SAS
    • Używa klucza konta magazynu
    • Dostęp do wielu usług
    • Operacje na poziomie usługi
Implementowanie zabezpieczeń Azure dla deweloperów

Scenariusz z życia

  • Scenariusz:

    • PeopleSphere udostępnia raporty płacowe zewnętrznemu audytorowi
  • Typ SAS: User Delegation SAS

  • Ograniczony dostęp:

    • Audytor widzi tylko wymagane raporty
  • Czasowo ograniczony:

    • Dostęp wygasa automatycznie
  • Bezpieczne uwierzytelnianie:

    • Poświadczenia Azure PeopleSphere

User Delegation SAS

Implementowanie zabezpieczeń Azure dla deweloperów

Struktura SAS

Składniki SAS

  1. URI – Ścieżka zasobu
  2. Token – Reguły dostępu i podpis

Token SAS

Implementowanie zabezpieczeń Azure dla deweloperów

Składniki tokenu

Token SAS

  • sp: Uprawnienia (np. r = odczyt, w = zapis)
  • st / se: Czas rozpoczęcia i wygaśnięcia
  • spr: Protokół (np. tylko https)
  • sr: Typ zasobu (b = blob, f = plik)
  • sv: Wersja interfejsu API magazynu
  • sig: Podpis używany do weryfikacji
Implementowanie zabezpieczeń Azure dla deweloperów

Najlepsze praktyki stosowania SAS

  • Zawsze używaj protokołu HTTPS

  • Preferuj User Delegation SAS
  • Ustaw krótki czas wygaśnięcia

Krótki czas wygaśnięcia

  • Przyznawaj minimalne uprawnienia

Przyznawaj minimalny dostęp

  • Unikaj SAS przy dostępie wysokiego ryzyka

Dane wysoce wrażliwe

Implementowanie zabezpieczeń Azure dla deweloperów

Czas na ćwiczenia!

Implementowanie zabezpieczeń Azure dla deweloperów

Preparing Video For Download...